
JWT-decoder — Decodeer een JSON-webtoken online
Decodeer een JWT-header en payload, inspecteer de vervaldatum ervan en kopieer de gedecodeerde gegevens lokaal; er is geen account vereist.
Decode and verify entirely in your browser — nothing is uploaded.
Wat u kunt doen met JWT-decoder
Bekijk de belangrijkste mogelijkheden voordat u begint.
- Decodeer JWT-header en payload onmiddellijk
- Inspecteer tokenclaims in leesbare JSON
- Controleer of een token is verlopen
- Controleer de handtekening met uw geheim of sleutel
- Debug authenticatieproblemen tijdens de ontwikkeling
- Probeer een voorbeeldtoken om de indeling te zien
Referentie instellingen
3 instellingen
Beschikbare besturingselementen voor JWT-decoder.
Instellingen
- Probeer voorbeeld-JWTEén klik
- Laadt een demotoken met standaardclaims zoals sub, iat en exp, zodat je het decoderen en de vervalcontrole in actie ziet voordat je je eigen JWT plakt.
Controleer handtekening
- Controleer handtekeningTekstinvoer
- Plak het gedeelde HMAC-geheim (HS256) of de RSA/EC-publieke sleutel van de uitgever in PEM- of JWK-formaat waartegen de handtekening van het token moet worden gecontroleerd.
- VerifieerEén klik
- Voert de handtekeningcontrole uit met de geheime of publieke sleutel die je hebt ingevoerd en toont een badge die aangeeft of de handtekening geldig of ongeldig is, of een niet-ondersteund algoritme gebruikt.
Gerelateerde tools voor JWT-decoder
Hulpmiddelen voor algemene volgende stappen na JWT-decoder.
Ontwikkelaarstools
Base64-encoder/-decoder
Codeer tekst of bestanden als Base64, of decodeer Base64 naar ondersteunde tekst, met URL-veilige en UTF-8-opties in uw browser.
Probeer het nuOntwikkelaarstools
Hashgenerator
Genereer SHA-1, SHA-256, SHA-384 en SHA-512 samenvattingen van tekst of een bestand in uw browser; er is geen account vereist.
Probeer het nuOntwikkelaarstools
JSON opmaken
Valideer JSON, formatteer het met 2, 4 of 8 spaties of verklein het in uw browser.
Probeer het nuVeelgestelde vragen
Plak het gecodeerde JWT (de lange eyJ…-tekenreeks) in het invoervak. De tool splitst het op de twee punten, decodeert de header en payload met Base64URL en toont voor beide de JSON plus het ruwe handtekeningsegment — allemaal zonder enige netwerkaanvraag.
usageNee. De decoder parseert alleen het token; hij controleert de handtekening niet tegen een geheime of publieke sleutel, omdat verificatie het sleutelmateriaal van de uitgever vereist. Gebruik voor productieverificatie een server-side JWT-bibliotheek; deze tool is bedoeld voor inspectie en debugging.
technicalJe krijgt de header (algoritme en sleutel-id), de payload-claims (sub, iss, aud, iat, exp en eventuele aangepaste claims) en de ruwe handtekening. Standaard tijdstempelclaims worden opgemaakt als leesbare datums, zodat je verlopen tokens in één oogopslag kunt herkennen.
featuresAls de payload de standaard "exp"-claim bevat, vergelijkt de tool deze met de huidige tijd en toont hij ofwel "Geldig tot" of "Token verlopen op" met het exacte tijdstempel. Tokens zonder exp-claim worden gerapporteerd als zonder vervaldatum.
featuresIedereen die de payload van een JWT kan lezen, kan deze gebruiken totdat hij verloopt. Productietokens horen daarom thuis in privétools. Deze decoder draait volledig in je browser en verstuurt het token nooit, maar de veiligere vuistregel is om waar mogelijk kortlevende ontwikkeltokens te decoderen.
privacyEen JWT bestaat uit drie met Base64URL gecodeerde segmenten, gescheiden door punten: header (ondertekeningsalgoritme), payload (de claims die de uitgever door de verifieerder vertrouwd wil zien) en signature (een MAC of digitale handtekening over header.payload). Decoderen vereist nooit een sleutel — alleen verifiëren wel.
technicalEen compacte, URL-veilige token die bestaat uit drie Base64URL-segmenten — header, payload en handtekening — en ondertekende claims bevat zoals een gebruikers-ID en een vervaltijd. Hij wordt veel gebruikt voor stateless inlogsessies en het beveiligen van API-verzoeken. Plak er hierboven een om de header en payload te bekijken.
technicalOnder de gedecodeerde header en payload plak je het ondertekeningsgeheim (voor HS256) of de publieke sleutel van de uitgever in PEM- of JWK-formaat (voor RS256, ES256 en dergelijke) in het vak Handtekening verifiëren, en klik je vervolgens op Verifiëren. De badge die verschijnt meldt of de handtekening geldig of ongeldig is, of een algoritme gebruikt dat de verifier aan de browserkant niet ondersteunt — allemaal lokaal berekend, zonder het token of de sleutel ergens naartoe te sturen.
featuresVoor HMAC-algoritmen zoals HS256 plak je de ruwe gedeelde-geheimtekst. Voor asymmetrische algoritmen zoals RS256, RS384 of ES256 heb je de publieke sleutel van de uitgever nodig — nooit de privésleutel — aangeleverd als een PEM-blok of een JWK; het plakken van de verkeerde helft van een asymmetrisch sleutelpaar laat de verificatie mislukken, ook al is het token geldig.
technicalHet paneel Handtekening verifiëren ondersteunt elk gangbaar JOSE-algoritme: HS256/384/512 (HMAC met een gedeeld geheim), RS256/384/512 (RSASSA-PKCS1-v1_5 met een openbare RSA-sleutel), PS256/384/512 (RSA-PSS met een openbare RSA-sleutel) en ES256/384/512 (ECDSA over de bijbehorende P-256/P-384/P-521-curve). Tokens die zijn ondertekend met "none" of een algoritme buiten deze lijst worden altijd gerapporteerd als niet-ondersteund in plaats van als geldig gemarkeerd, wat je ook beschermt tegen de klassieke alg=none-vervalsingstruc.
technicalDe meest voorkomende oorzaak is dat je extra witruimte of een afsluitend regeleinde in het geheimvak plakt — de verificator hasht precies de bytes die je invoert, dus een kopieer-plak-artefact verbreekt de overeenkomst. Controleer ook of je het huidige token verifieert: als de JWT opnieuw is uitgegeven nadat je hem kopieerde, of het geheim van de provider base64-gecodeerd is in plaats van een ruwe string, decodeer het dan eerst voordat je het plakt.
tipsKlik op Voorbeeld-JWT proberen om een demo HS256-token met sub-, name-, iat- en exp-claims te laden, zodat je het decoderen en de vervalcontrole in actie ziet voordat je je eigen token plakt. Zodra er een token in het vak staat, verschijnt er een Wissen-knop ernaast waarmee je de invoer met één klik weer leeg maakt.
usageElk van de panelen Header, Payload en Signature heeft rechtsboven een eigen Kopiëren-knop die alleen de JSON van dat gedeelte (of de ruwe handtekeningtekst) naar je klembord kopieert. Onder de panelen staat ook een primaire knop Payload kopiëren voor het meest voorkomende geval waarbij je alleen de claims pakt om in een debugger of bugrapport te plakken.
featuresKopieer de waarde na 'Bearer ' in de Authorization-header — het eyJ…-gedeelte is de JWT zelf — en plak deze in de decoder om direct de header, payload-claims en vervalstatus te zien. Als je de hele 'Bearer eyJ…'-tekst kopieert, verwijder dan eerst het 'Bearer '-voorvoegsel zodat de token uit precies drie door punten gescheiden delen bestaat.
usageNee — dit is een decoder en viewer, geen JWT-editor. Het wijzigen van de payload zou de handtekening ongeldig maken, waardoor elke server die het token verifieert de gemanipuleerde versie zou afwijzen. Om claims te wijzigen, moet je een nieuw token uitgeven dat is ondertekend met de juiste secret of private key. Gebruik de decoder om tokens te lezen en te debuggen, niet om ze te wijzigen.
featuresNee: JWT Decoder draait volledig in uw browser, dus wat u plakt verlaat nooit de machine waarop u zich bevindt. Dat maakt uit als u iets controleert dat een token, een sleutel of klantgegevens bevat. Het sluiten van het tabblad is voldoende om het te wissen.
troubleshootingDe fout wijst naar de eerste positie die niet kon worden geparseerd, wat meestal net na de echte fout is en niet erop: een ontbrekende komma, een niet-gesloten aanhalingsteken of haakje, of een slim citaat dat uit een document is geplakt in plaats van een recht citaat. Controleer eerst de lijn boven de gerapporteerde positie.
troubleshootingNee tegen allebei. JWT Decoder is gratis, je download bevat geen watermerk en er wordt aan het eind niets gevraagd - er is geen punt in de stroom waarop je het werk afmaakt en vervolgens ontdekt dat het geld kost.
pricingNee — JWT Decoder draait in de browser op desktop en telefoon. Er is niets om te installeren, geen proefperiode om te starten, en geen licentie om te kopen voordat je kunt zien of het doet wat je nodig hebt. Probeer het op het bestand waar je daadwerkelijk mee vastzit in plaats van een voorbeeldbestand.
troubleshootingHoe JWT-decoder je helpt de klus te klaren
Echte problemen die het elke dag oplost – voor bedrijven, makers en alledaagse taken. Vind de use case die bij u past en begin.
OAuth- en OpenID Connect-flows debuggen
Decodeer access-tokens en ID-tokens die worden geretourneerd door Auth0, Okta, Cognito en Azure AD om scopes, audiences en issuers te verifiëren tijdens lokaal OAuth-integratiewerk
Authorization-headers in API-aanroepen inspecteren
Plak het bearer-token van een mislukte API-aanvraag om te bevestigen of de verkeerde tenant, rol of vervaldatum de oorzaak is voordat je een ticket aanmaakt bij het backendteam
Controleer de vervaltijd van tokens tijdens de ontwikkeling
Spoor verlopen tokens op die je staging-omgeving stilletjes om zeep helpen door de exp-claim uit te lezen — je hoeft de token niet naar een terminal te kopiëren of snel een script te schrijven
Controleer rechten die in token-claims zijn gecodeerd
Verifieer aangepaste claims zoals rollen, tenants en feature flags, zodat beheerders kunnen bevestigen dat het token van een klant precies de toegang verleent die het licentieteam beoogt
Single sign-on-integraties valideren
Inspecteer SAML- en OIDC-tokens die door SSO-integraties op ondernemingsniveau worden gegenereerd om groepslidmaatschappen en attribuuttoewijzingen te controleren voordat je uitrolt naar alle medewerkers
Token-gebaseerde authenticatie onderwijzen
Gebruik de gedecodeerde header-, payload- en signaturepanelen om aan bootcampstudenten, junior engineers en deelnemers aan securityworkshops uit te leggen hoe JWT's zijn opgebouwd
Controleer de Webhook-Ondertekeningsinstelling van een Partner
Plak de openbare RS256- of ES256-sleutel van een partner in Handtekening verifiëren om te bevestigen dat hun webhook-payloads daadwerkelijk correct zijn ondertekend voordat je een integratie naar productie zet.
Onderzoek een gelekt of verdacht token
Decodeer een token uit logs of een bugrapport om de audience, scopes en vervaldatum te controleren zonder de signing key nodig te hebben, zodat je tijdens een incident snel de blootstelling kunt inschatten.
Mislukte aanmeldingen in mobiele apps debuggen
Plak het access-token dat je mobiele app na inloggen ontvangt om te bevestigen dat de vervaltijd, uitgever en aangepaste claims overeenkomen met wat de backend verwacht, wanneer inloggen op web werkt maar mislukt op iOS of Android.
Tokens van Firebase, Supabase en Clerk valideren
Decodeer en inspecteer tokens die door moderne auth-providers als Firebase, Supabase en Clerk worden uitgegeven om te bevestigen dat de claims die je app leest (uid, role, tenant) daadwerkelijk aanwezig zijn voordat je autorisatielogica opzet.
Bekijk each transformation land
Every foto crosses the slash untouched and comes out the other side finished.


























